Uma Política de Resposta a Incidentes prática para PME, descrevendo requisitos de deteção, notificação, recuperação e conformidade para incidentes de segurança da informação.
Esta Política de Resposta a Incidentes descreve como as PME podem detetar, notificar e recuperar de forma eficiente de incidentes de segurança da informação, especificando papéis do pessoal, requisitos para prestadores de serviços terceiros e procedimentos prontos para auditoria.
Concebida para pequenas empresas, com papéis simplificados para cumprir os requisitos de Gestão de Incidentes da ISO/IEC 27001:2022.
A supervisão orientada pelo Diretor Executivo assegura notificação atempada, contenção e notificações obrigatórias.
Abrange malware, violação de dados, ataques de phishing, interrupções, perda de dispositivos e divulgações acidentais.
Todo o pessoal é formado para reconhecer e notificar incidentes de segurança como parte da integração e da formação de reciclagem anual.
Registos de incidentes, revisões e evidência de auditoria mantidos em ordem para auditorias e verificações de conformidade.
Clique no diagrama para visualizar em tamanho completo
Âmbito e regras de atuação
Processo de deteção e escalonamento de incidentes
Papéis e responsabilidades para PME
Notificação de terceiros e fornecedores
Requisitos de registo de incidentes e manutenção de registos
Conformidade, monitorização e aplicação e conformidade
Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.
Estabelece estruturas de autoridade e responsabilização para deteção, notificação e escalonamento de incidentes.
Define expectativas globais para manter confidencialidade, integridade e disponibilidade durante as operações, incluindo tratamento de incidentes.
Permite revogação imediata de acesso e revogação de acessos durante ações de resposta a incidentes.
Assegura que todos os trabalhadores conseguem identificar e notificar incidentes de segurança de forma eficaz.
Orienta procedimentos legais de notificação de violação de dados ao abrigo do RGPD e apoia a conformidade regulamentar durante incidentes.
Fornece as ferramentas e visibilidade necessárias para detetar, analisar e auditar eventos de segurança.
Apoia a investigação e a defesa jurídica de ações relacionadas com incidentes, orientando o tratamento adequado de evidência.
Políticas de segurança genéricas são frequentemente concebidas para grandes empresas, deixando as pequenas empresas com dificuldades em aplicar regras complexas e papéis indefinidos. Esta política é diferente. As nossas políticas para PME são concebidas de raiz para implementação prática em organizações sem equipas de segurança dedicadas. Atribuímos responsabilidades aos papéis que realmente existem, como o Diretor Executivo e o seu prestador de serviços de TI, e não a um conjunto de especialistas que não têm. Cada requisito é decomposto numa cláusula com numeração única (por exemplo, 5.2.1, 5.2.2). Isto transforma a política numa lista de verificação clara, passo a passo, tornando-a fácil de implementar, auditar e personalizar sem reescrever secções inteiras.
Os incidentes devem ser notificados e classificados no prazo de 1 hora, permitindo ação rápida para minimizar danos e exposição regulamentar.
Fornecedores externos estão vinculados ao mesmo processo urgente de notificação e resposta, reduzindo riscos relacionados com fornecedores.
Revisões pós-incidente impulsionam atualizações contínuas da política e ações corretivas para prevenir recorrência futura.
Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.